制裁合规已经触及互联网中大多数人从未想过的一个层面:让浏览器信任网站的证书。近期报道,包括Risky Bulletin一篇题为“Sanctions force CAs to revoke TLS certs in Iran, Russia”的文章,描述了证书颁发机构(CA)撤销受制裁实体的TLS证书。本文将探讨伊朗和俄罗斯的TLS证书吊销如何运作、谁受到影响,以及VPN在其中扮演什么角色。

证书吊销实际上做了什么

TLS证书是由CA颁发的数字凭证,用于证明网站确实是其声称的身份。浏览器内置了一份它们所信任的CA列表。当CA吊销证书时,会检查吊销状态的浏览器将向用户发出警告,或拒绝通过HTTPS加载该网站。

根据对该报道的搜索覆盖,GlobalSign在6月为执行美国和欧盟制裁而大规模吊销了俄罗斯客户的TLS证书。其他报道称,伊朗银行的证书也被吊销,而一个受制裁的伊朗海事机构网站在失去证书后,无法在标准浏览器中访问。莫斯科交易所也警告称,除非对信任存储进行更改,否则外国证书吊销可能扰乱网站、API和交易系统。

关键点在于,吊销并不会移除网站或阻断流量。它移除的是现代浏览器所期望的加密身份证明。网站可能仍在线,但浏览器会将其视为不可信。

伊朗和俄罗斯的普通用户如何受到影响

大多数受影响的人并不是受制裁实体本身。他们是银行、交易所和其他依赖被吊销证书的服务的客户。

当证书被吊销或过期而没有有效替代证书时,用户可能会看到整页浏览器警告。通过TLS连接的自动化系统,例如API和支付集成,可能直接失败。报道称,俄罗斯银行在8月不得不切换到一家国家运营的证书颁发机构。这只能为那些设备信任新机构的用户解决警告问题,而且据报道,俄罗斯官员已敦促公民安装国家安全证书。

这造成了艰难的权衡。用户可以继续看到错误,或者安装来自国内机构的证书。安装由国家控制的根证书可能会扩大该机构在技术上能够背书的范围,一些评论人士也对拦截提出了担忧。我们尚未独立核实这些说法,读者应将其视为担忧而非既定事实。尽管如此,总体原则是合理的:你添加到设备中的任何根证书都会成为设备将信任的对象。

VPN在哪里有帮助,在哪里没有

这正是该话题经常被混淆的地方。VPN和HTTPS解决的是不同问题。

VPN能做什么:

  • 加密你的设备与VPN服务器之间的流量,使你的浏览活动对本地网络或互联网服务提供商不可见。
  • 更改连接的网络路径和表观位置,这有助于访问在网络层面被封锁的服务。

VPN不能做什么:

  • 恢复被吊销的证书。如果某个网站的证书已被吊销,无论你使用什么网络,浏览器仍会提出异议。
  • 替代HTTPS提供的身份验证。VPN不会告诉你的浏览器某个网站是真实的。
  • 让网站变得可信。流量一旦离开VPN服务器,就会前往目的地,而HTTPS才是保护最后一段路程的机制。

简而言之,VPN保护道路,而证书为目的地背书。绕过证书警告不是VPN功能,点击通过此类警告会消除针对冒充的保护。如果你依赖的网站显示证书错误,最安全的假设是出了问题,除非你能通过其他渠道确认并非如此。

这对证书系统信任意味着什么

Web的信任模型依赖于相对少数被浏览器同意信任的CA。这些CA是在国家法律下运营的公司,因此制裁义务可能适用于它们。据报道的吊销事件表明,这一技术信任系统也会受到法律和政治压力的影响。

它还显示出一种可能的回应:国家可能会建立平行系统。有关俄罗斯国家运营CA以及一家中国CA向受制裁伊朗实体颁发证书的报道,指向一个更加碎片化的证书生态。浏览器是否会信任此类替代方案,是浏览器厂商和操作系统制造商另行作出的决定,并且会对所有使用这些产品的人产生影响。

对于安全团队来说,这提醒人们,证书依赖就是供应链依赖。一个依赖单一CA的组织,如果该CA的义务发生变化,可能会迅速失去安全访问能力。

这对你意味着什么

如果你生活在伊朗或俄罗斯,或与它们有业务往来,你可能会在金融和政府网站上看到证书错误。即使你身处其他地方,如果你的组织与受制裁地区有合作,这件事也很重要,因为当证书被吊销时,集成可能会中断。

对于这些情况之外的大多数读者来说,日常生活中没有变化。这个教训在于理解每种安全工具保护的是什么。

可操作要点

  • 不要在银行或登录页面点击通过浏览器证书警告。
  • 在安装任何新的根证书之前要仔细考虑,尤其是政府或不熟悉机构颁发的证书。
  • 记住,VPN加密的是你与VPN服务器之间的连接;它不会修复或替代HTTPS信任。
  • 如果你运行服务,请了解你的证书由哪个CA颁发,并制定在一个CA不可用时切换的计划。
  • 保持浏览器和操作系统更新,因为信任存储的更改会通过更新到达。

伊朗和俄罗斯TLS证书吊销的更广泛意义在于,HTTPS信任和VPN加密是不同层面。理解这一差异将帮助你判断某个工具实际上应对哪些风险。